0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)的安全基礎(chǔ)

Silicon Labs ? 來(lái)源:互聯(lián)網(wǎng) ? 作者:佚名 ? 2017-10-24 10:08 ? 次閱讀

物聯(lián)網(wǎng)IoT)相關(guān)的最受爭(zhēng)議的問題之一是安全性。從農(nóng)業(yè)到醫(yī)院,從智能家居到商業(yè)智能建筑,從發(fā)電站到交通管理系統(tǒng),物聯(lián)網(wǎng)系統(tǒng)和技術(shù)都將觸及世界許多地區(qū),物聯(lián)網(wǎng)系統(tǒng)的安全漏洞可能會(huì)產(chǎn)生災(zāi)難性的后果。

Bluetooth?網(wǎng)狀網(wǎng)絡(luò)被設(shè)計(jì)為將安全性作為其首要任務(wù)。在本文中,您將了解主要的安全功能和被解決的安全問題。該系列的其他文章將更詳細(xì)地介紹藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)安全。歡迎點(diǎn)擊閱讀原文觀看完整文章!

藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)的安全性是強(qiáng)制的

藍(lán)牙低功耗(LEGATT設(shè)備可以實(shí)現(xiàn)藍(lán)牙核心規(guī)范中定義的一系列安全措施。產(chǎn)品設(shè)計(jì)人員有責(zé)任決定需要采取哪些安全措施,并且可以決定采用任何可用的安全功能。換句話說(shuō),藍(lán)牙低功耗GATT的安全性是可選的。如果我們正在談?wù)搯蝹€(gè)設(shè)備的安全性及其與另一個(gè)設(shè)備的連接,這是有道理的,前提是產(chǎn)品設(shè)計(jì)師正確地執(zhí)行風(fēng)險(xiǎn)評(píng)估。然而,藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)中的安全性涉及多于單個(gè)設(shè)備或?qū)Φ仍O(shè)備之間的連接的安全性; 它關(guān)心整個(gè)網(wǎng)絡(luò)設(shè)備的安全性和網(wǎng)絡(luò)中各種設(shè)備分組的安全性。

因此,藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)的安全性是強(qiáng)制性的。

藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)的安全基礎(chǔ)

以下基本安全說(shuō)明適用于所有藍(lán)牙網(wǎng)狀網(wǎng)絡(luò):

加密和認(rèn)證

所有藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)消息都經(jīng)過加密和認(rèn)證。

分離關(guān)注點(diǎn)

網(wǎng)絡(luò)安全性,應(yīng)用安全性和設(shè)備安全性被獨(dú)立地解決。請(qǐng)參閱下面的關(guān)注點(diǎn)分離。

區(qū)域隔離

藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)可以分為子網(wǎng),每個(gè)子網(wǎng)的加密方式與其他網(wǎng)絡(luò)不同。

密鑰更新

通過密鑰更新過程可以在藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)的使用壽命期間更改安全密鑰。

信息混淆

信息混淆使得難以跟蹤在網(wǎng)絡(luò)內(nèi)發(fā)送的消息,因此提供了一種使得難以跟蹤節(jié)點(diǎn)的隱私機(jī)制。

重放攻擊保護(hù)

藍(lán)牙網(wǎng)絡(luò)安全保護(hù)網(wǎng)絡(luò)免受重放攻擊。

垃圾郵件攻擊保護(hù)

可以以防止垃圾郵件攻擊的方式安全地從網(wǎng)絡(luò)中刪除節(jié)點(diǎn)。

安全設(shè)備配置

將設(shè)備添加到藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)以成為節(jié)點(diǎn)的過程是一個(gè)安全的過程。

分離關(guān)注點(diǎn)和安全密鑰

藍(lán)牙網(wǎng)絡(luò)安全的核心是安全密鑰的三種類型。這些密鑰為藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)的不同方面提供了安全性,并在藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)安全性中實(shí)現(xiàn)了關(guān)鍵性能,稱為分離關(guān)注點(diǎn)。

考慮作為中繼的網(wǎng)絡(luò)網(wǎng)絡(luò)燈具。作為中繼,它可能會(huì)發(fā)現(xiàn)自己處理與建筑物的藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)門窗安全系統(tǒng)有關(guān)的消息。燈具沒有訪問和處理這些消息的細(xì)節(jié),但它確實(shí)需要將它們轉(zhuǎn)發(fā)到其他節(jié)點(diǎn)。

為了處理這種潛在的興趣沖突,藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)使用不同的安全密鑰稱為AppKeys,用于保護(hù)網(wǎng)絡(luò)層的消息與用于保護(hù)與特定應(yīng)用相關(guān)的數(shù)據(jù)(例如照明,物理安全,加熱等)的消息。

藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)中的所有節(jié)點(diǎn)擁有一個(gè)或多個(gè)網(wǎng)絡(luò)密鑰(NetKey),每個(gè)網(wǎng)絡(luò)密鑰對(duì)應(yīng)于可能是主網(wǎng)的子網(wǎng)。它擁有一個(gè)使一個(gè)節(jié)點(diǎn)成為網(wǎng)絡(luò)成員的網(wǎng)絡(luò)密鑰。網(wǎng)絡(luò)加密密鑰和隱私密鑰直接從NetKey派生。

擁有NetKey允許節(jié)點(diǎn)對(duì)網(wǎng)絡(luò)層進(jìn)行解密和驗(yàn)證,以便可以執(zhí)行網(wǎng)絡(luò)功能,如中繼。它不允許應(yīng)用程序數(shù)據(jù)解密。

每個(gè)節(jié)點(diǎn)還具有唯一的安全密鑰,稱為設(shè)備密鑰或DevKey。 DevKey用于節(jié)點(diǎn)的配置。

區(qū)域隔離

擁有主NetKey定義藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)的成員資格并授予對(duì)藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)的訪問權(quán)限。但是也可以將網(wǎng)絡(luò)劃分成不同的子網(wǎng),每個(gè)子網(wǎng)都有自己的子網(wǎng)密鑰。這意味著只有擁有給定子網(wǎng)密鑰的設(shè)備可以與作為該子網(wǎng)的成員的其他設(shè)備進(jìn)行通信。也可以創(chuàng)建和分配子網(wǎng)密鑰。一個(gè)很好的例子是將不同酒店房間的節(jié)點(diǎn)隔離開來(lái)。

節(jié)點(diǎn)刪除,密鑰更新和垃圾郵件攻擊

如上所述,節(jié)點(diǎn)包含各種藍(lán)牙網(wǎng)格安全密鑰。如果一個(gè)節(jié)點(diǎn)發(fā)生故障并需要處理,或者如果所有者決定將節(jié)點(diǎn)銷售給另一個(gè)所有者,則重要的是,該設(shè)備及其包含的密鑰不能用于掛載網(wǎng)絡(luò)上的攻擊。

1藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)確保了設(shè)備的安全可靠處理

定義了從網(wǎng)絡(luò)中刪除節(jié)點(diǎn)的過程。Provisioner應(yīng)用程序用于將節(jié)點(diǎn)添加到黑名單,然后啟動(dòng)密鑰刷新過程。

密鑰更新過程發(fā)出網(wǎng)絡(luò)中的所有節(jié)點(diǎn),除了黑名單的成員,新的網(wǎng)絡(luò)密鑰,應(yīng)用密鑰以及所有相關(guān)的派生數(shù)據(jù)。換句話說(shuō),構(gòu)成網(wǎng)絡(luò)和應(yīng)用程序安全性基礎(chǔ)的整套安全密鑰被替換。

因此,從網(wǎng)絡(luò)中刪除并且包含舊NetKey和舊的AppKeys的節(jié)點(diǎn)不再是網(wǎng)絡(luò)的成員,并且不構(gòu)成威脅。

來(lái)自NetKey的隱私密鑰用于模糊網(wǎng)絡(luò)PDU頭值,例如源地址。模糊確被動(dòng)竊聽不能用于跟蹤節(jié)點(diǎn)和使用它們的人員。它也使得基于流量分析的攻擊變得困難。

重放攻擊

在網(wǎng)絡(luò)安全方面,重放攻擊是竊聽者攔截并捕獲一個(gè)或多個(gè)消息并且稍后重新傳輸?shù)募夹g(shù),目的是欺騙接收者執(zhí)行攻擊設(shè)備未被授權(quán)做的某些事情。通常引用的例子是汽車的無(wú)線鑰匙進(jìn)入系統(tǒng)被攻擊者所竊取,該攻擊者攔截汽車所有者和汽車之間的認(rèn)證序列,然后重播這些消息以進(jìn)入汽車并將其竊取。

藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)通過使用稱為序列號(hào)(SEQ)和IV索引的兩個(gè)網(wǎng)絡(luò)PDU字段來(lái)防止重放攻擊。每次發(fā)布消息時(shí),元素都會(huì)增加SEQ值。從包含SEQ值小于或等于上一個(gè)有效消息的值的元素接收消息的節(jié)點(diǎn)將丟棄它,因?yàn)樗赡芘c重放攻擊有關(guān)。類似地,IV索引是與SEQ一起考慮的單獨(dú)的字段。來(lái)自給定元素的消息中的索引值必須始終等于或大于該元素的最后一個(gè)有效消息。

加密工具箱

藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)的大多數(shù)安全功能都依賴于行業(yè)標(biāo)準(zhǔn)的加密算法和過程。將在本系列的其他安全相關(guān)文章中提及,但我們將在這里解釋最重要的。

在藍(lán)牙網(wǎng)格堆棧中使用兩個(gè)關(guān)鍵的安全功能:AES-CMACAES-CCM。這些是基本的加密和認(rèn)證功能,所有用于密鑰生成的其他功能都是基于它們的。

AES-CMAC

基于密碼的消息認(rèn)證碼(CMAC)是可以為任何可變長(zhǎng)度輸入生成固定長(zhǎng)度的128位消息認(rèn)證值的算法。使用AES-CMAC算法生成消息認(rèn)證碼MAC的公式為:

MAC= AES-CMACk(m)

The inputs to AES-CMAC are:

AES-CMAC的輸入為:

k- the 128-bit key.

k-128位密鑰

m-要認(rèn)證的可變長(zhǎng)度數(shù)據(jù)。

AES-CMAC具有出色的錯(cuò)誤檢測(cè)能力。涉及驗(yàn)證校驗(yàn)或使用錯(cuò)誤檢測(cè)代碼的其他技術(shù)只能檢測(cè)數(shù)據(jù)的意外修改。 AES-CMAC旨在檢測(cè)有意,未經(jīng)授權(quán)的數(shù)據(jù)修改以及意外修改。如果您有興趣了解更多關(guān)于此功能的信息,請(qǐng)參考定義它的RFC4493

AES-CCM

AES-CCM是一種通用的,認(rèn)證的加密算法,用于加密塊密碼。在藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)規(guī)范中,AES-CCM在所有情況下都被用作基本的加密和認(rèn)證功能。其使用公式如下:

ciphertext , MIC = AES-CCMk(n,m,a)

There are four inputs to AES-CCM:

AEC-CCN有四個(gè)輸入:

k-the 128-bit key.

K-128位密鑰

n-a 104-bitnonce.

n-104位的nonce

m-the variable length data to be encrypted and authenticated.

m-要加密和認(rèn)證的可變長(zhǎng)度數(shù)據(jù)

a-要認(rèn)證但未加密的可變長(zhǎng)度數(shù)據(jù),也稱為附加數(shù)據(jù)。該輸入參數(shù)的長(zhǎng)度可能為零字節(jié)。

AES-CCM有兩個(gè)輸出:

·密文-其加密后的可變長(zhǎng)度數(shù)據(jù)。

·MIC-ma的消息完整性檢查值。

2顯示了可以來(lái)自藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)層或上層傳輸層的明文有效載荷,由具有輸入加密密鑰,隨機(jī)數(shù)和明文有效載荷的AES-CCM處理。輸出加密的有效載荷和MIC

2用于數(shù)據(jù)包有效負(fù)載加密和認(rèn)證的AES-CCM。

SALT生成

藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)安全定義了SALT生成函數(shù)s1,它使用AES-CMAC功能。如上所述,AES-CMAC具有兩個(gè)輸入?yún)?shù):km當(dāng)用于SALT生成時(shí),只有輸入?yún)?shù)m變化。 k總是設(shè)置為128位值:0x0000 0000 00000000 0000 0000 0000 0000,在藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)規(guī)范中稱為零。

3SALT生成函數(shù)。

SALT生成函數(shù)的輸入是:

m- 非零長(zhǎng)度的八位位組數(shù)組或ASCII編碼的字符串。

輸出為128MAC值,s1公式為:

s1(m) = AES-CMACZERO(m)

欲了解Silicon Labs最新的藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)解決方案及技術(shù)知識(shí),請(qǐng)?jiān)L問:https://cn.silabs.com/products/wireless/learning-center/bluetooth/bluetooth-mesh

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴

原文標(biāo)題:【學(xué)知識(shí)】解讀藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)的安全性

文章出處:【微信號(hào):SiliconLabs,微信公眾號(hào):Silicon Labs】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    藍(lán)牙AES+RNG如何保障物聯(lián)網(wǎng)信息安全

    ?2017年,某安全公司發(fā)現(xiàn)黑客利用智能魚缸竊取關(guān)鍵數(shù)據(jù)?。這些魚缸配備了接入網(wǎng)絡(luò)的智能傳感器,原用于監(jiān)控水溫、水箱清潔度等數(shù)據(jù)。黑客通過魚缸傳感網(wǎng)絡(luò),成功入侵網(wǎng)絡(luò),竊取了大量數(shù)據(jù),并
    發(fā)表于 11-08 15:38

    使用Simplelink?無(wú)線MCU系列的Z-Stack大型網(wǎng)狀網(wǎng)絡(luò)性能

    電子發(fā)燒友網(wǎng)站提供《使用Simplelink?無(wú)線MCU系列的Z-Stack大型網(wǎng)狀網(wǎng)絡(luò)性能.pdf》資料免費(fèi)下載
    發(fā)表于 09-26 10:50 ?0次下載
    使用Simplelink?無(wú)線MCU系列的Z-Stack大型<b class='flag-5'>網(wǎng)狀</b><b class='flag-5'>網(wǎng)絡(luò)</b>性能

    各無(wú)線通信技術(shù)有哪些?各有什么優(yōu)缺點(diǎn)

    會(huì)有其他無(wú)線技術(shù)如 Wi-Fi、Zigbee 和 Thread與其共用該頻帶。為了在這個(gè)擁擠的頻帶內(nèi)減少?zèng)_突藍(lán)牙會(huì)在通信前使用跳頻找到一個(gè)開放的信道。? 安全性 | 要詳細(xì)了解藍(lán)牙網(wǎng)絡(luò)
    發(fā)表于 08-12 16:50

    是否可以創(chuàng)建一個(gè)包含多個(gè)esp8266模塊(esp-01)的網(wǎng)狀網(wǎng)絡(luò)

    我想知道是否可以創(chuàng)建一個(gè)包含多個(gè) esp8266 模塊(esp-01)的網(wǎng)狀網(wǎng)絡(luò)。如果是這樣,是否有任何指南/示例可以開始使用 esp8266 進(jìn)行網(wǎng)狀網(wǎng)絡(luò)。
    發(fā)表于 07-19 08:31

    為什么ESP8266不支持802.11s進(jìn)行網(wǎng)狀網(wǎng)絡(luò)?

    為什么 ESP8266 不支持 802.11s 進(jìn)行網(wǎng)狀網(wǎng)絡(luò)? 是硬件限制還是軟件方面的限制?
    發(fā)表于 07-19 08:02

    請(qǐng)問是否可以將非網(wǎng)狀設(shè)備連接到網(wǎng)狀網(wǎng)絡(luò)?

    是否可以將非網(wǎng)狀設(shè)備連接到網(wǎng)狀網(wǎng)絡(luò)?
    發(fā)表于 07-11 08:30

    ESP8266如何實(shí)現(xiàn)網(wǎng)狀網(wǎng)絡(luò)

    ESP8266如何實(shí)現(xiàn)網(wǎng)狀網(wǎng)絡(luò)?
    發(fā)表于 07-09 08:06

    如何使用標(biāo)準(zhǔn)BLE將CYBT-213043-02網(wǎng)狀代理連接到智能手機(jī)?

    我們正在考慮使用藍(lán)牙網(wǎng)狀網(wǎng)絡(luò) #cybt -213042-02# eval-kit 示例讓以下系統(tǒng)正常運(yùn)行。 這里最簡(jiǎn)單的項(xiàng)目是在Mesh_Demo_Temperature_Sensor 提供的示例
    發(fā)表于 07-05 08:24

    藍(lán)牙模塊的安全性與隱私保護(hù)

    藍(lán)牙模塊作為現(xiàn)代無(wú)線通信的重要組成部分,在智能家居、可穿戴設(shè)備、健康監(jiān)測(cè)等多個(gè)領(lǐng)域得到了廣泛應(yīng)用。然而,隨著藍(lán)牙技術(shù)的普及,其安全性和隱私保護(hù)問題也日益凸顯。本文將探討藍(lán)牙模塊在數(shù)
    的頭像 發(fā)表于 06-14 16:06 ?607次閱讀

    電氣設(shè)備網(wǎng)狀遮攔的高度要求、設(shè)計(jì)原則

    電氣設(shè)備的網(wǎng)狀遮攔高度是確保電氣設(shè)備安全運(yùn)行和人員安全的重要措施之一。本文將詳細(xì)介紹電氣設(shè)備網(wǎng)狀遮攔的高度要求、設(shè)計(jì)原則、材料選擇、安裝方法以及維護(hù)保養(yǎng)等方面的內(nèi)容,以期為電氣設(shè)備的
    的頭像 發(fā)表于 06-06 09:15 ?3857次閱讀

    華普微低功耗藍(lán)牙技術(shù)及解決方案

    交接,以及通過星型或網(wǎng)狀網(wǎng)絡(luò)(mesh)拓?fù)浣Y(jié)構(gòu)來(lái)組建個(gè)人局域網(wǎng)絡(luò)。藍(lán)牙使用ISM頻段的UHF無(wú)線電波,范圍從2.400 GHz到2.483 GHz。作為有線連接的替代品,
    的頭像 發(fā)表于 06-05 10:15 ?692次閱讀
    華普微低功耗<b class='flag-5'>藍(lán)牙</b>技術(shù)及解決方案

    適用于智能家居和便攜式醫(yī)療設(shè)備的EFR32BG26(BG26)藍(lán)牙SoC介紹

    EFR32BG26(BG26)藍(lán)牙 SoC 是使用低功耗藍(lán)牙(Bluetooth LE)和藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)實(shí)現(xiàn)物聯(lián)網(wǎng)無(wú)線連接的理想選擇,
    的頭像 發(fā)表于 04-18 10:56 ?597次閱讀

    請(qǐng)問節(jié)點(diǎn)上藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)的信息保存在哪里?

    我已經(jīng)使用代碼示例來(lái)構(gòu)建網(wǎng)狀網(wǎng)絡(luò)。 示例是 “網(wǎng)格演示嵌入式配置器” 和 “網(wǎng)格演示調(diào)光器自配置”。 當(dāng)我按下 “網(wǎng)格演示嵌入式配置器” 中的按鈕將目標(biāo)配置為預(yù)配器時(shí),它會(huì)創(chuàng)建一個(gè)網(wǎng)絡(luò)。 當(dāng)配置
    發(fā)表于 03-01 08:09

    藍(lán)牙網(wǎng)關(guān):實(shí)現(xiàn)設(shè)備無(wú)線通信與安全連接的關(guān)鍵角色

    藍(lán)牙網(wǎng)關(guān)是一種網(wǎng)絡(luò)技術(shù),可以讓設(shè)備之間進(jìn)行無(wú)線通信。它是一種可以將設(shè)備連接到互聯(lián)網(wǎng)的網(wǎng)關(guān),可以提供安全的連接,并且可以支持多種類型的設(shè)備,比如手機(jī)、電腦、智能家居設(shè)備等。藍(lán)牙網(wǎng)關(guān)的作用
    發(fā)表于 02-06 10:48

    網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的隱患和網(wǎng)絡(luò)硬件的安全缺陷屬于

    ,并探討如何解決這些問題和提高網(wǎng)絡(luò)安全性。 一、網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的隱患 網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)是指網(wǎng)絡(luò)中各個(gè)節(jié)點(diǎn)之間的連接關(guān)系。不同類型的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)存在
    的頭像 發(fā)表于 01-31 14:54 ?1863次閱讀